Большинство таких атак начинается с электронного письма. Внутри письма находится ссылка на сайт злоумышленника, с которого пользователь загружает вредоносную программу или вредоносное вложение с кодом, который автоматически скачивает программу-вымогатель при открытии файла. Работа строиться по простой схеме. Сначала конкурентная (действующие одновременно) программа получает доступ к компьютеру или устройству.Затем программа-вымогатель начинает шифровать файлы или полностью блокировать их.
После этого на экране появляется сообщение с требованием выкупа. Чтобы получить ключ для расшифровки или разблокировать гаджет, пользователю необходимо внести деньги, чаще всего переведя их в криптовалюту.
Мошенники часто используют в качестве вложения документы Microsoft Office, так как многие продукты MS Office имеют функцию создания скриптов. Правда, более новые версии отключают автоматическое выполнение макросов , но пользователи все равно могут запустить их вручную, что делает макросы опасными. Вредоносная программа сканирует сеть и локальное хранилище в поисках файлов и зашифровывает то, что обнаружила. Для кодирования обычно используется симметричный алгоритм шифрования AES (Advanced Encryption Standard), с размером ключа 128/196/256 бит. Такой ключ практически невозможно взломать методом перебора. Некоторые программы-шантажисты также используют криптографические системы с открытым/закрытым ключом, например, RSA (алгоритм Ривеста-Шамира-Алдемана).
В последнее время вымогатели перед зашифровкой устройств, крадут информацию из аккаунтов в соц сетях своих жертв. Позже используя это как компромат, чтобы вынудить жертву заплатить. В противном случае хакеры угрожают слить материалы в открытый доступ или продать.
В некоторых случаях сообщения могут выглядеть официально. Большинство злоумышленников применяют психологические методы воздействия на людей, не оставляя времени для размышлений, например, просят заплатить в день получения письма. Это позволяет мошенникам добиться успеха, ещё больше запугав жертву вымогательства.
Программы-вымогатели наносят урон организации быстрее, чем любые другие вредоносные приложения, так как поражают критичные данные.